Összes szolgáltatás 03 · Megfelelőség a napi működésbe építve

NIS2 auditfelkészítés

Derítse ki, mit fog találni az auditor — mielőtt kifizeti az auditort.

  • 10–12 hét
  • ~24–28 tanácsadói nap
  • 750 000 Ft + áfától
  • Az audittól függetlenül

A probléma

A megállapítások a fiókban, az ügyvezető neve a bejelentésen.

Az audit adott egy listát, és a cégben senki nem tudja, hogyan lesz a listából munka. Vagy tavaly megvették a szabályzatokat, amiket az auditornak írtak, és a szervezet nem ismer magára bennük. Vagy most kerültek hatály alá — ágazat, méret vagy egy nagyobb ügyfél ellátási lánca miatt —, és az első audit valahol a következő két évben esedékes.

Közben a szolgáltató azt mondja, a biztonság az önök felelőssége, önök azt hitték, az övé, és senki nem írta le, melyikük mit visel. A törvény szerint az ügyvezető személyesen felel, az SZTFH bírságolhat, intézkedést rendelhet el és nyilvánosságra hozhat, a le nem zárt megállapítások pedig átgyűrűznek a következő auditba.

A papíron meglévő megfelelőség ugyanannyiba kerül, mint a valódi — csak nem véd meg senkit.


Kinek szól
Akkor illik hozzátok, ha
  • Regisztráltak az SZTFH-nál, és jön a következő időszakos audit vagy egy ellenőrzés
  • Vannak megállapítások az első auditból, amiket senki nem fordított le munkára
  • Most kerültek hatály alá, és az első audit a regisztrációtól számított két éven belül esedékes
  • Nem biztosak benne, hogy egyáltalán hatály alá tartoznak-e, és az ügyfelek vagy pályázatok elkezdtek kérdezni
  • Vagy papíron átmentek, és tudják, hogy a kontrollok valójában nem működnek
  • Egy jogi személy, legfeljebb 150 fő, egy biztonsági osztály
Ki veszi meg
  • Az ügyvezető — a törvény őt teszi személyesen felelőssé —, gyakran a pénzügyi vezetővel
  • A kijelölt kiberbiztonsági felelős vagy IT-vezető a napi partner
  • Az egyetlen rendszerrel, alapszinten érintett szervezeteket az Entry csomag felé tereljük: náluk a törvényi audit olcsó, és a teljes program ritkán arányos
  • Cégcsoportok, ipari (OT) környezetek és a legmagasabb biztonsági osztály egyedi ajánlat alapján

Hogyan zajlik

Hat lépés, tíz-tizenkét hét.

  1. Felvétel Egy hét. Nyitó megbeszélés a szponzorral helyszínen, a bejelentési és besorolási dokumentumok összegyűjtése, a meglévő auditjelentés elolvasása, kapcsolatfelvétel a szolgáltatóval.
  2. Készültségi felmérés Egy-két hét. Hol tartanak a biztonsági osztályukhoz előírt védelmi intézkedésekhez képest — ugyanazokhoz a követelményekhez és ugyanazzal az eljárással mérve, amit a regisztrált auditor is használni fog, hogy az auditon semmi ne érje meglepetésként. A végén kimondott ítélet arról, mehetnek-e auditra.
  3. Hatókör-nyilatkozat Egy hét. A cég, a besorolás, a hatókörbe tartozó megállapítások, azok a folyamatok, amelyekbe a kontrollokat beépítjük, és a szolgáltatói határvonal. Innentől a hatókör csak írásos változtatási megrendeléssel módosul.
  4. Kockázati keret és szabályzatok Három hét. A törvény által előírt kockázati nyilvántartás — működő nyilvántartásként, nem dokumentumként —, és a szabályzatkészlet az önök nyelvén, a szolgáltatói felelősségi mátrixszal együtt, megállapodva és nem feltételezve.
  5. Kontrollok beépítése Három-négy hét. A kontrollok a meglévő folyamatleírásokba kerülnek lépésként, mindegyikhez gazda és bizonyítási pont — és az első bizonyítékok tényleges összegyűjtése.
  6. Vezetői átvizsgálás és átadás Egy hét. Az átvizsgálás megtartva és jegyzőkönyvezve, a bizonyítékcsomag a törvényi követelményekhez indexelve, és a lezárási állapot megállapításonként jelentve.

A Premium csomag hozzáadja a bevezetés támogatását az IT-val vagy a szolgáltatóval, a munkatársi tudatosító alkalmat, a próbaauditot az SZTFH-eljárás szerint, a regisztrált auditor kiválasztásában és szerződtetésében nyújtott segítséget, és azt, hogy ott állunk önök mellett magán az auditon vagy ellenőrzésen.


Mit kapnak

Hat dokumentum — és mindegyik mögött bizonyíték.

Készültségi felmérési jelentés

Hatály alá tartoznak-e és hogyan, mi a bejelentési és besorolási állapot, minden előírt védelmi intézkedés értékelve, a várható megállapítások — és kimondott ítélet arról, készen állnak-e az auditra.

Hatókör-nyilatkozat

Cég, besorolás, hatókörbe tartozó megállapítások, folyamatok, szolgáltatói határvonal, eredménytermékek és határidők az audit naptárához mérve. A hatókör alapvonala.

Kockázati nyilvántartás és keretrendszer

A törvény által előírt módszertan — skálák, szerepek, felülvizsgálati ciklus — és a működő nyilvántartás: eszközök, fenyegetések, meglévő kontrollok, maradványkockázat, kezelés, gazda. Jegyzőkönyvezett vezetői átvizsgáláson jóváhagyva, nem iktatva.

Szabályzatkészlet

Információbiztonság, incidenskezelés, hozzáférés és identitás, változáskezelés, mentés és folytonosság, beszállítói biztonság, be- és kiléptetés, tudatosítás — az önök szavaival, a végrehajtó folyamatokhoz kötve.

Beépített folyamatleírások és felelősségi mátrix

Minden kontroll egy folyamat lépéseként, gazdával és bizonyítási ponttal — és minden kontroll felosztva önök és a szolgáltató között, általa is aláírva.

Bizonyítékcsomag-index és lezárási állapot

Minden követelmény kontrollhoz, gazdához, bizonyítéktípushoz és tárolási helyhez rendelve, az első bizonyítékokkal — és minden megállapítás vagy lezárva bizonyítékkal, vagy nyitva gazdával és dátummal.


Csomagok
  • Entry — készültségi felmérés Hatály és besorolás ellenőrizve, a megállapítások rendszerezve vagy réselemzés lefuttatva, és ítélet arról, átmennének-e. Ha kiderül, hogy nem tartoznak hatály alá, ezt mondjuk ki, és itt meg is állunk. 750 000 Ft + áfa.
  • Standard — felkészítés az auditra Minden, ami ezen az oldalon szerepel: kockázati keret, szabályzatok, a folyamatokba épített kontrollok, aláírt szolgáltatói határvonal, bizonyítékcsomag, vezetői átvizsgálás. 3 900 000 Ft + áfa, fix ár.
  • Premium — végig az auditon A Standard, plusz bevezetési támogatás az IT-val vagy a szolgáltatóval, tudatosító alkalom, próbaaudit, auditorválasztás, és hogy ott vagyunk önök mellett az auditon vagy ellenőrzésen. Egyedi ajánlat alapján.
  • Egyedi Cégcsoportok, ipari (OT) környezetek, a legmagasabb biztonsági osztály. Egyedi ajánlat alapján.

A törvényi auditdíjat önök fizetik a regisztrált auditornak, és azt rendelet maximalizálja: a képlet nettó 1 750 000 Ft alapból indul, és az árbevétellel, a rendszerek számával és a besorolással skálázódik — a közzétett példák nagyjából 1,6 milliótól több tízmillióig terjednek. A készültségi felmérés mindig olcsóbb az auditnál; a felkészítés annak olcsóbb, akinek egy-két rendszernél több van.


Mire van szükségünk önöktől
  • Az ügyvezető vagy megbízottja szponzorként, és a kijelölt kiberbiztonsági felelős partnerként
  • A bejelentés, a besorolás és a meglévő auditdokumentáció — írásban
  • A szolgáltató szerződéses kötelezettsége az együttműködésre és a bizonyítékok átadására
  • Döntés a kockázatkezelésről és a szabályzatokról öt munkanapon belül
  • A kért információ öt munkanapon belül; a késés a mérföldköveket tolja, a munkát nem csökkenti
Mi nem ez
  • Nem a törvényi audit — azt SZTFH-nál regisztrált auditorszervezet végezheti. Az Interpunct nem az, és nem is lesz az: pontosan ettől független a készültségi ítélet
  • Nem jogi képviselet a hatóság előtt
  • Nem biztonsági eszközbeszerzés
  • Nem gyakorlati technikai bevezetés — a Premium koordinálja; a végrehajtás az IT-é vagy a szolgáltatóé
  • Nem ISO 27001 tanúsítás — az a külön tanúsítási felkészítő szolgáltatás

Következő lépés

Tegyék fel előbb az olcsóbb kérdést.

Mielőtt kifizetnek egy regisztrált auditort azért, hogy megmondja, mi hiányzik, tudják meg valakitől, aki az önök oldalán ül. Két hét, egy jelentés, és őszinte válasz arra, hogy átmennének-e.